USA Citizenship for sale for under 6000 USD http://xfnwyig7olypdq5r.onion/
Pricing information and samples for fake passports and other documents http://fakeidigyiumbgpu.onion
参考: 盗卖帐号
盗卖帐号绝不仅限于深网,表网地底下这种类型的交易也很常见。在过去我们写了大量关于俄罗斯和中国这方面的报告。其中,信用卡、银行账户,在线拍卖网站和游戏可能是最常见的盗卖帐号类型。
表网上不同的网站之间价格也相差甚大。但成熟的商品往往都会有一个人们普遍接受的定价标准。通常会有两种售卖方式:高质量经过已验证的帐号,但需要提供明确的帐号余额。大量未经验证的帐号,但需要保证至少一部分有效。第一种销售方式成本虽然高了一些,但可能带来更多的高质量的买家。而批发帐号售价会相对便宜一些。
Unverified accounts sold in bulk – 80% valid or replacement offered http://3dbr5t4pygahedms.onion/
可以发现深网出售的商品都能在表网找到对应的商品。所以说表网不是没有这种类型论坛,只是深网上看起来逼格更高一些。
Replica credit cards created with stolen details http://ccccrckysxxm6avu.onion/
参考: 暗杀服务
这也是深网里面最黑暗的服务之一,这类服务提供暗杀服务和杀手出租服务,如果放在表网上那绝对是愚蠢至极。深网存在几个这样的服务提供商,而且在他们网站也公开说明他们是如何保证业务的机密性。一个网站明确说明:它们不提供杀手们过去的工作证明,以及以往的客户反馈情况和暗杀成功的证明。相反,他们使用比特币作为信誉象征。最后,只有当杀手展开暗杀并提供证明,才能获得佣金。
C’thulu Resume – Assassination Services for Hire http://cthulhuuap7ch47k.onion
从上图可以看到,服务的价格随着目标的死亡方式,受伤方式和地位的不同而不同。最近,Ross Ulbricht就因利用丝绸之路进行贩毒被判刑而企图雇佣五个杀手干掉他的合伙人。
还有另外一种不同的服务,称之为“众包暗杀”。在DeadPool这个网站里面,用户提出潜在的暗杀目标,然后其他人向“死亡之池”扔比特币。暗杀者预测目标大概什么时候以什么方式死亡。如果这个人确实死了,而且符合预测的结果,那么暗杀者就可以获得这笔钱。至今为止已经提出了四个名字,然而还没有钱进入池中。我们可以猜测这是一个钓鱼网站。
EasyCoin – Bitcoin laundery service http://easycoinsayj7p5l.onion
比特币洗钱服务可以提高资金在比特币系统流通的匿名性。但人们最希望的还是从系统从把比特币通过其它方式转换为现金。深网有转换现金的匿名服务:它们基本都是通过Paypal,ACH,西联汇款或者直接发送邮件给你现金。
WeBuyBitcoins – Exchanging Bitcoin for cash or electronic payments http://jzn5w5pac26sqef4.onion
像WeBuyBitcoins这类网站在表网提供非匿名但相对较高的汇率的交易。对于犯罪分子来说可能原意承担更大的风险获得更多的现金。另外还有一种选择是:使用比特币购买假币。
Buying counterfeit 20 USD for approximately half the price of face value http://usjudr3c6ez6tesi.onion
参考: 泄漏政府,执法部门,法人的信息
黑客文化是一种一群志同道合的人组成的松散式或封密式的组织。由于这种性质,组织之间很容易发生竞争冲突。发生冲突时“Dox”对方是一种常见的做法,Dox是指通过计算机检索,黑客等行为把对方的个人信息发布到网络上。获取对方个人信息方法有很多,但通常会结合公共数据,社会工程学和黑客攻击几种方法收集对方的个人信息。
Cloudnine Doxing site – note it requests SSN, medical & financial info and more http://cloudninetve7kme.onion
但是Dox现象不仅限于黑客之间,针对敌手公司,名人,公众人物的Dox也是很常见的。暴露的信息也不仅限于黑客获取到的信息,也可能是内部人员透露的。一般情况下都把信息提交到维基解密(Wikileak)上。深网也有这种类型的网站,允许提交这些信息。
很难保证这些信息的真实性。但通过泄漏的信息包括:生日,SSN,个人email地址,手机号码,居住地址等等。Cloud Nine这个网站列出了一些可能“Dox”信息:
几个FBI特工
Bill,Hillary Clinton,Barack,Michelle Obama,Sarah Palin,美国参议员还有其它一些政府人员。
Angelina Jolie,Bill Gates,Tom Cruise,Lady Gaga,Beyonce,Dennis Rodman等名人。
正如前面提到过的,深网最常见的就是贩卖毒品和武器。但在这篇文章中我们不打算深入探讨这些细节,因为已经有很多文章报告了深网贩卖病毒的事情。但我们想强调的是,即使是运维“丝绸之路”贩卖毒品的Ross Ulbricht最近也被判无期徒刑。贩卖毒品对于本文分析深网的分量来说并不是很重要。
深网里面贩卖的毒品类型众多,有烟草,大麻,迷药,可卡因等等。
The Peoples Drug Store – selling Heroin, Cocaine, Ectasy and more http://newpdsuslmzqazvr.onion
Grams – the Deepwebs search engine for drug http://grams7enufi7jmdl.onion
除了专门的商店和讨论外,还有一个非常受欢迎的网站“Grams”。网站风格有些类似Google,而且提供简单的搜索引擎允许搜索毒品。它在深网里面已经成为那些想购买毒品的人的旗帜性网站。
我们甚至发现TOR里面有些网站还提供大麻的培植环境:现场的温度,水分,还有植物的生命周期。
Growhouse – showing temperature and live streaming of Cannabis plant http://growboxoo2uacpkh.onion
Drugs dealer in the Deep Web
我们只所以要在这一节介绍深网里面的毒品报告是因为想强调:就像丝绸之路一样,它会记录下你的犯罪行为。深网根本上并不是一个好的解决方案。一方面买家希望向你购买毒品,另一方面还需要有卖家提供货源。市场和论坛只是作为一个交易转接点,你要是不想使用它,那么只要商品的双方需求量够大,立刻会有其它市场伴随需求而诞生。
参考: 恶意软件
深网和恶意软件之间在许多方面上能够完美结合在一起。特别是当使用深网作为C&C控制服务器基础设施使用的时候能够利用TOR和I2P强大的加密功能隐藏位置信息保证网站和服务的匿名性。这使得调查人员很难使用传统的方式检查服务器IP地址和登录详情等等。此外,这些网站和服务使用起来很简单。所以不必惊讶为什么那么多网络犯罪分子使用TOR作为C&C。通常恶意软件捆绑了TOR的客户端。这种趋势最早在2013年开始,当时MEVADE恶意软件还造成了TOR流量剧增,2014年之后流行的是类ZBOT恶意软件家族。
举个例子,VAWTRAK恶意软件是一种通过钓鱼邮件进行扩散的银行木马。每个样本都使用C&C服务器提供的IP地址列表进行通讯,IP地址列表向TOR主机网站下载(通常是一个icon文件,一般命名为favicon.ico)。这种方式的好处是保证犯罪服务器的匿名性。但这不是所有人都能访问,只有那些受到病毒感染的系统才能访问C&C服务器。
Vawtrak C&C showing the legitimate looking Favicon http://4bpthx5z4e7n6gnb.onion/favicon.ico
web服务器通过favicon.ico文件配置C&C控制服务器(大多数运行在openresty/1.7.2.1)。我们可以通过搜索这些网站的完整列表下载每天最新的C&C。
Cryptolocker C&C automatically formatted for a victim in Taiwan and Italy http://ndvgtf27xkhdvezr.onion
Breakdown by Victims and Countries
下面是一个有关恶意软件盗取机密信息的例子。在我们的搜索方法当中,我们使用一个最近和最短的时间窗口作为查询字符串,这样我们可以快点发现深网里面新的威胁。
在这个例子中,xu和xd两个参数在过去一周人气剧增。xu关联超过1700个的字典值并组成二进制对象文件。进一步观察发现,xu使用NionSpy窃取授权凭证(通常是网上银行等),然后收集键盘记录并发送到深网中。与此同时,xd用于注册感染新的僵尸网络。注册信息包含受害者机器名和操作系统版本号,通信的参数类似下面的JSON字符串:
[REDACTED]2xx.onion:80/si.php?xd={“f155”:”MACHINE IP”,”f4336”:”MACHINE NAME”,”f7035”:”5.9.1.1”,”f1121”:”windows”,”f6463”:””,”f2015”:”1”}
通过泄漏出来的数据收集分析注册相关的信息,构建显示每天新增的受害者图表。
Automated Analysis on Prevalent Query-String Parameters
Number of new Infections (and Leaked data, in bytes) per day.
最后值得一提的是:一款名为Dyre的木马将I2P作为C&C服务器的备份选项。正常情况下则使用表网的DGA。这个木马作为一个BHO的MiTMs运行在浏览器的网上银行上。攻击者可以通过后门访问受到感染的受害者银行门户。DeWA介绍这个恶意软件的时候说到:在过去的6个月间,受到I2P感染的受害者的数量明显增加。